Домой Новости Софт и сервисы Microsoft обнаружила USB-червя Crypto Clipper, который крадёт криптокошельки через буфер обмена и...

Microsoft обнаружила USB-червя Crypto Clipper, который крадёт криптокошельки через буфер обмена и скрытую Tor-сеть

Вредоносное ПО использует скрытую сеть Tor и подмену адресов в буфере обмена для перехвата активов, действуя как шпионский инструмент.

Microsoft сообщила о выявлении нового типа самораспространяющегося вредоносного ПО под названием Crypto Clipper. Программа распространяется через USB-накопители и специализируется на краже данных криптовалютных кошельков, включая seed-фразы и адреса активов.

Как работает механизм заражения

Заражение начинается с использования файлов-ярлыков с расширением .lnk на USB-дисках. Как только зараженный носитель подключается к компьютеру, вредоносный код активируется и проверяет наличие собственных компонентов в системе. Если они отсутствуют, происходит загрузка через скрытый канал связи. Для обеспечения анонимности используется локальный клиент сети Tor и протокол SOCKS5, перенаправляющий трафик через промежуточный прокси-сервер.

Главная особенность Crypto Clipper заключается в отсутствии классической серверной инфраструктуры управления (C2). Использование локального Tor-клиента значительно усложняет для специалистов по кибербезопасности задачу отслеживания источников команд и каналов утечки данных.

Схема работы вредоносного ПО Crypto Clipper
Механизм заражения Crypto Clipper Источник: ixbt.com

Изображение сгенерировано: Nano Banana

Кража данных и подмена транзакций

После успешного внедрения в систему вредоносное ПО начинает непрерывный мониторинг буфера обмена. При обнаружении строк, соответствующих формату криптовалютных адресов или seed-фраз из 12 или 24 слов, программа мгновенно перехватывает их и пересылает злоумышленникам. Для фиксации контекста работы пользователя программа делает серию из пяти скриншотов в течение 10 секунд.

Кроме того, Crypto Clipper обладает функцией подмены данных в режиме реального времени: программа автоматически заменяет скопированный пользователем адрес на адрес, подконтрольный атакующим. Это приводит к тому, что средства при отправке транзакции уходят на кошельки преступников без ведома владельца.

Признаки активности и защита

Для маскировки своей деятельности вредоносное ПО присваивает файлам на USB-накопителях имена, имитирующие легитимные системные объекты. Специалисты Microsoft подчеркивают, что совокупность функций шпионского ПО и инструментов удаленного контроля делает данную угрозу крайне опасной.

Для обеспечения безопасности пользователей антивирус Microsoft Defender классифицирует компоненты Crypto Clipper как подозрительные JavaScript-процессы и фиксирует угрозу под именем Trojan: Win32/CryptoBandits.A. Среди косвенных признаков заражения эксперты выделяют:

  • запуск подозрительных дочерних процессов через скриптовые интерпретаторы;
  • использование локального прокси-соединения на порту 9050;
  • активность PowerShell, связанную с захватом экрана;
  • подозрительные операции с буфером обмена.
Источник: https://www.ixbt.com